
Apple ha puesto el foco en uno de los permisos más potentes de macOS justo cuando los agentes de inteligencia artificial empiezan a pedir acceso cada vez más amplio al ordenador. El 2 de octubre de 2026, la compañía anunció que reforzará Full Disk Access —Acceso total al disco— para que conceder este permiso requiera una acción del usuario todavía más explícita.
La decisión importa porque Full Disk Access no es un permiso corriente. Apple reconoce que puede saltarse buena parte de los controles de privacidad habituales del sistema para que determinadas aplicaciones, como las de copia de seguridad, funcionen correctamente. En manos de un agente de IA capaz de leer archivos, consultar mensajes, usar herramientas y actuar de forma autónoma, esa amplitud cambia por completo el nivel de riesgo.
La conclusión práctica no es que los agentes de IA en Mac sean inseguros por definición. Es más concreta: la utilidad de un agente crece con los permisos que recibe, pero también crece el daño potencial de un error, una mala configuración o una instrucción maliciosa. Apple está empezando a rediseñar esa frontera.
Qué ha anunciado Apple exactamente
En una nota oficial para desarrolladores publicada el 2 de octubre de 2026, Apple explica que sus APIs están respaldadas por controles destinados a proteger los datos privados del usuario. Sin embargo, Full Disk Access existe precisamente para permitir que algunas aplicaciones superen parte de esas barreras cuando necesitan acceder al almacenamiento de forma amplia.
El problema, según Apple, es que algunos desarrolladores están utilizando este permiso de formas que pueden exponer más información de la que el usuario comprende realmente. La compañía menciona de forma explícita archivos, correo, mensajes e historial de navegación. En aplicaciones de comunicación, añade, el impacto puede alcanzar también a la privacidad de las personas con las que el usuario conversa.
Apple no ha detallado todavía cómo serán técnicamente los nuevos controles. Lo que sí ha confirmado es que, en adelante, quiere que una persona que conceda este nivel de acceso tenga que hacerlo mediante una acción “muy explícita”.
Ese matiz es importante. No estamos ante una función ya descrita con botones, pantallas o una fecha concreta de despliegue. Estamos ante una decisión de arquitectura de seguridad anunciada oficialmente cuyo diseño completo aún no se ha publicado.
Qué es Full Disk Access y por qué existe
macOS lleva años separando el acceso a distintos tipos de datos sensibles. Una aplicación puede necesitar permiso para cámara, micrófono, contactos, calendario, automatización, accesibilidad o carpetas concretas. Apple documenta además un modelo de consentimiento para proteger ubicaciones como Documentos, Descargas, Escritorio, iCloud Drive y volúmenes de red.
Full Disk Access es diferente porque proporciona una vía mucho más amplia. La guía de seguridad de Apple explica que las aplicaciones que requieren acceso al almacenamiento completo deben añadirse expresamente en los ajustes de privacidad del sistema.
Históricamente, ese tipo de permiso tiene sentido para software que necesita ver prácticamente todo el disco: herramientas de copia de seguridad, seguridad, administración o utilidades de sistema. El problema aparece cuando una aplicación de propósito general solicita la misma llave maestra para ofrecer funciones muy distintas entre sí.
Por qué los agentes de IA cambian el significado de un permiso antiguo
Un permiso amplio no es nuevo. Lo nuevo es el tipo de software que empieza a utilizarlo.
Una aplicación convencional suele tener un conjunto de funciones relativamente estable. Un agente de IA, en cambio, puede interpretar objetivos, navegar entre fuentes, seleccionar herramientas, leer contexto, generar acciones y continuar trabajando durante más tiempo. En nuestro análisis sobre los agentes de IA siempre activos y el salto de chatbot a proceso persistente explicamos por qué esa continuidad obliga a pensar no solo en inteligencia, sino también en memoria, permisos y recuperación.
El riesgo puede representarse con una idea sencilla:
riesgo operativo ≈ capacidad del agente × autoridad concedida × tiempo de autonomía.
No es una fórmula matemática literal, pero sí una buena manera de entender el cambio. Un agente muy capaz con acceso de solo lectura a una carpeta concreta tiene un perfil muy distinto de otro que puede ver correo, mensajes, historial y documentos de múltiples aplicaciones.
El caso Muse: qué sabemos y qué sigue discutido
El anuncio de Apple llega después de una controversia relacionada con Muse, el agente de Meta para Mac. Un periodista afirmó que el sistema había hecho referencia a mensajes privados que, según él, no había autorizado a leer. Meta rechazó esa interpretación y sostuvo que la integración con Mensajes es opcional y requiere permisos explícitos.
TechCrunch recogió la respuesta de Meta, que señaló que para leer Mensajes deben habilitarse tanto Full Disk Access como el conector correspondiente. El periodista sostuvo una versión distinta sobre lo ocurrido.
Apple no mencionó a Meta ni a Muse en su anuncio. Por tanto, sería incorrecto afirmar que Apple haya acusado públicamente a esa aplicación concreta de abusar del permiso.
Lo que sí dijo Apple, de forma general, es que algunos desarrolladores están utilizando Full Disk Access de maneras que pueden poner al usuario en riesgo. Ars Technica analizó la cuestión técnica y subrayó que un proceso con ese nivel de acceso puede leer un conjunto extremadamente amplio de datos locales.
Hecho: Apple ha anunciado controles adicionales.
Hecho: Meta niega que Muse lea Mensajes sin las autorizaciones que describe.
No demostrado: que Apple haya atribuido su cambio a una aplicación concreta.
Inferencia razonable: la expansión de agentes de escritorio ha acelerado la necesidad de revisar permisos concebidos antes de esta nueva generación de software.
El problema real no es “que la IA lea archivos”, sino el exceso de autoridad
El debate sobre seguridad de agentes se vuelve confuso cuando se presenta como una guerra entre “IA buena” e “IA peligrosa”. La arquitectura importa más que la etiqueta.
Un agente puede necesitar leer un documento para resumirlo. Eso no implica que deba poder consultar automáticamente todo el correo, todos los chats, todos los historiales del navegador y cualquier archivo accesible para el usuario. La seguridad moderna intenta reducir esa diferencia con el principio de mínimo privilegio: conceder solo el permiso necesario, durante el tiempo necesario y para la tarea necesaria.
Esta lógica también aparece en el terreno regulatorio. En nuestro artículo sobre la investigación de la FTC y la responsabilidad de los agentes de IA analizamos cómo permisos, trazabilidad y protección del consumidor empiezan a convertirse en una parte central del despliegue de sistemas autónomos.
Por qué un simple cuadro de consentimiento puede no ser suficiente
Muchos sistemas de permisos descansan sobre una premisa: si el usuario pulsó “Permitir”, comprendió lo que estaba autorizando. En la práctica no siempre es así.
Los agentes agravan ese problema porque una sola autorización puede habilitar muchas acciones futuras cuyo contexto todavía no existe cuando se concede el permiso. Una persona puede activar una función para que el agente encuentre una factura y, días después, olvidar que esa aplicación mantiene acceso a otras categorías de datos.
Por eso la frase de Apple sobre una acción “muy explícita” tiene relevancia más allá de la interfaz. Apunta a una transición desde el consentimiento genérico hacia decisiones de acceso más difíciles de conceder por accidente o sin comprender su alcance.
Una evolución todavía más segura —esto es una inferencia, no una función anunciada por Apple— sería avanzar hacia permisos más granulares y temporales: por aplicación, tipo de dato, tarea o periodo. No sabemos si Apple seguirá exactamente esa dirección, pero encaja con el problema que intenta resolver.
Qué puede hacer un usuario de Mac hoy
No hace falta esperar a los nuevos controles para reducir el riesgo. macOS ya permite revisar qué aplicaciones tienen acceso amplio.
1. Revisa Full Disk Access
En Ajustes del Sistema, entra en Privacidad y seguridad y revisa la sección correspondiente a Acceso total al disco. La pregunta útil no es “¿confío en esta empresa?”, sino “¿esta aplicación necesita realmente ver todo lo que este permiso le permite ver para la función que utilizo?”.
2. Retira permisos que ya no sean necesarios
Una aplicación que necesitó acceso durante una prueba no tiene por qué conservarlo indefinidamente. Reducir permisos antiguos disminuye la superficie de exposición aunque el software nunca haya hecho nada incorrecto.
3. Revisa también conectores y permisos internos del agente
Un agente puede tener permisos del sistema operativo y, además, conexiones propias a correo, calendario, nube, mensajería o herramientas empresariales. Ambas capas cuentan. Desactivar un conector dentro de la aplicación no siempre equivale a retirar un permiso del sistema, y viceversa.
4. Separa lectura y escritura cuando sea posible
Consultar información y modificarla son niveles de autoridad distintos. Para tareas sensibles conviene favorecer acceso de solo lectura y exigir confirmación antes de borrar, enviar, comprar, publicar o compartir.
5. Mantén un punto de control humano para acciones irreversibles
La autonomía es útil cuando reduce trabajo repetitivo. Pierde valor cuando un error irreversible cuesta más que el tiempo ahorrado. En pagos, publicación pública, credenciales, eliminación de datos o cambios críticos, una aprobación adicional sigue teniendo sentido.
Qué deberían hacer desarrolladores y empresas
Para quien construye productos con IA, el anuncio de Apple es también una señal de diseño. Pedir Full Disk Access como atajo puede simplificar una integración, pero aumenta la responsabilidad del producto.
Un enfoque más robusto consiste en justificar cada permiso, separar capacidades, registrar acciones y limitar el alcance. La observabilidad resulta especialmente importante en agentes largos: si algo sale mal, debe ser posible reconstruir qué herramienta se utilizó, qué dato se consultó y qué acción se ejecutó.
Los equipos que empiezan a trabajar con IA suelen centrarse primero en prompts y automatizaciones. Una formación general puede ayudar a construir criterio antes de delegar procesos sensibles; en nuestro análisis de INTELIGENCIA ARTIFICIAL PARA TODOS revisamos una opción orientada precisamente a comprender fundamentos y aplicaciones antes de automatizar por inercia.
Y en contextos de negocio, la pregunta no debería ser simplemente “¿puedo automatizar esto?”, sino “¿qué datos necesita el sistema, qué autoridad necesita de verdad y cómo se valida el resultado?”. Nuestro análisis de ChatGPT para emprendedores aborda ese salto desde el uso ocasional hacia procesos empresariales con IA.
El nuevo cuello de botella de los agentes puede ser la confianza
Durante años, la carrera de IA se ha medido con inteligencia aparente: mejores respuestas, más contexto, más velocidad o mejores resultados en benchmarks. Los agentes añaden otra dimensión: la autoridad que una persona está dispuesta a concederles.
Un agente que puede hacer mucho pero exige acceso total a todo el ordenador puede resultar menos útil en la práctica que otro ligeramente menos capaz con permisos granulares, trazabilidad y controles claros. La seguridad deja así de ser un freno externo y empieza a convertirse en una característica competitiva.
Esto puede cambiar incluso cómo se diseñan los sistemas operativos. Durante décadas, las aplicaciones fueron la unidad básica de confianza: instalas una app y concedes permisos. Con agentes capaces de combinar muchas aplicaciones y servicios, la unidad de confianza puede desplazarse hacia la tarea concreta y la cadena de acciones.
Qué no sabemos todavía
Apple no ha anunciado la interfaz final, una fecha concreta, requisitos técnicos detallados ni si los nuevos controles se aplicarán de la misma manera a todas las aplicaciones. Tampoco ha afirmado que vaya a eliminar Full Disk Access.
Por tanto, cualquier titular que dé por hecho que macOS “bloqueará” a los agentes de IA sería excesivo. Lo confirmado es que Apple quiere elevar la fricción y la claridad necesarias para conceder un permiso extraordinariamente amplio.
Tampoco sabemos cómo responderán los desarrolladores. Algunas aplicaciones podrían rediseñar funciones para depender menos de Full Disk Access; otras podrían mantenerlo y explicar mejor por qué lo necesitan.
Preguntas frecuentes
¿Full Disk Access permite a una app ver todos mis datos?
Es uno de los permisos más amplios de macOS y puede dar acceso a información protegida que otras aplicaciones no pueden consultar normalmente. Apple cita archivos, correo, mensajes e historial de navegación entre los datos que pueden quedar expuestos. El acceso efectivo depende también de la arquitectura de cada aplicación y de otras protecciones del sistema.
¿Apple va a bloquear los agentes de IA en Mac?
No. Apple ha anunciado controles adicionales alrededor de Full Disk Access, no una prohibición de agentes de IA.
¿Los nuevos controles ya están disponibles?
Apple anunció que los introducirá “en adelante”, pero en la comunicación del 2 de octubre no detalló la implementación completa ni una fecha exacta. Conviene distinguir el anuncio del despliegue técnico final.
¿Debo quitar Full Disk Access a todas las apps?
No necesariamente. Algunas aplicaciones legítimas necesitan ese acceso para funcionar. La recomendación razonable es revisar cada caso y retirar permisos que no sean necesarios para el uso real.
¿Un agente con Full Disk Access puede actuar sin que yo lo vea?
Depende del agente, de sus propias funciones y de otros permisos. Full Disk Access amplía lo que la aplicación puede leer o modificar en el sistema, pero no define por sí solo todo su comportamiento. Por eso hay que revisar tanto los permisos de macOS como los conectores y controles internos de la aplicación.
Conclusión: más autonomía exige permisos más inteligentes
El anuncio de Apple es una señal clara de hacia dónde se mueve la seguridad de la IA en el escritorio. El problema ya no consiste únicamente en proteger archivos frente a una aplicación tradicional, sino en decidir cuánta autoridad queremos dar a software capaz de interpretar objetivos y actuar.
Hecho: Apple reforzará Full Disk Access y exige que concederlo implique una acción mucho más explícita.
Hecho: Apple reconoce que este permiso puede exponer archivos, correo, mensajes e historial de navegación.
Inferencia: los agentes de IA están acelerando una transición hacia permisos más comprensibles, limitados y auditables.
Predicción: la confianza, la granularidad de permisos y la trazabilidad se convertirán en criterios tan importantes como la inteligencia del modelo para elegir un agente.
La pregunta que definirá la siguiente etapa de la IA personal no será solo “¿qué puede hacer este agente?”. Será también “¿qué necesita ver, qué puede cambiar y cómo puedo detenerlo?”.
Fuentes principales
Apple Developer, “Updates to Full Disk Access in macOS”, 2 de octubre de 2026; Apple Platform Security, documentación sobre control de acceso a archivos en macOS; TechCrunch y Ars Technica, cobertura técnica y contexto del anuncio de Apple y la controversia sobre agentes de escritorio.
